<![CDATA[Latest posts for the topic "Các pro chỉ giúp em cách tunning con webserver này với "]]> /hvaonline/posts/list/8.html JForum - http://www.jforum.net Các pro chỉ giúp em cách tunning con webserver này với /hvaonline/posts/list/27986.html#171862 /hvaonline/posts/list/27986.html#171862 GMT Re: Các pro chỉ giúp em cách tunning con webserver này với /hvaonline/posts/list/27986.html#172117 /hvaonline/posts/list/27986.html#172117 GMT Re: Các pro chỉ giúp em cách tunning con webserver này với /hvaonline/posts/list/27986.html#172120 /hvaonline/posts/list/27986.html#172120 GMT Re: Các pro chỉ giúp em cách tunning con webserver này với -A INPUT -p tcp --syn -d xxxx --dport 80 -m limit --limit 3 --limit-burst 3 -j DROP trước các dòng có -m connlimit. Nên dùng -j DROP thay vì -j REJECT cho các dòng lệnh luật. vì máy chủ của mình phải tốn thêm tài nguyên để "reject". ]]> /hvaonline/posts/list/27986.html#172139 /hvaonline/posts/list/27986.html#172139 GMT Re: Các pro chỉ giúp em cách tunning con webserver này với /hvaonline/posts/list/27986.html#172552 /hvaonline/posts/list/27986.html#172552 GMT Re: Các pro chỉ giúp em cách tunning con webserver này với

duejigum wrote:
Cảm ơn bác conmale đã trả lời giúp em . Em có mốt số thắc mắc nữa ạh Theo em hiểu với -A INPUT -p tcp --syn -d xxxx --dport 80 -m limit --limit 3 --limit-burst 3 -j DROP thì tôc độ syn sẽ bị giới hạn 3 lần trên một giây. Mà server của em chạy một lúc 50 site thì trong một thời điểm chỉ cần co 4 site có người truy cập đồng thời thì sẽ bị DROP ah anh comale  
Thì em chỉnh cho phù hợp với hoàn cảnh của server mình. Anh chỉ cho 1 con số như thế, em cần chỉnh cho thích hợp.

duejigum wrote:
Ah em hỏi thêm limit-Burst là 3 có phải cứ sau 3 gói syn thì rule sẽ được giới hạn với tốc đôn 3syn/s. và khi tôc độ syn thực tế mà bé hơn 3syn/s thì dần dần nó lại quay về trạng thái ban đầu tức là 3 tổng số gói syn = 3 thì rule được áp dụng đúng không ah  
Đại loại là thế.

duejigum wrote:
Nếu theo như anh dùng DROP nhiều thì lúc đó SYN_RE sẽ nhiều ah. Bộ nhớ vẫn tốn chứ anh  
syn vào nhiều là do bên ngoài vào nhiều chớ chẳng phải do mình drop mà nó có nhiều hơn. Bị syn thì thế nào cũng tốn bộ nhớ mà bị syn xong rồi, thiết lập xong request đến tận http và vào đến 1 URL nào đó (có dính đến việc tạo query đến DB) thì càng tốn hơn nữa. Vậy, cứ xét cái nào ít tốn hơn thì làm và nên nghĩ rằng bị DDoS luôn luôn tốn.

duejigum wrote:
Còn timewaite thì lam sao để giảm được anh theo em có 2 cai timewait là TCP và Firewall thì êm đã tunning net.ipv4.netfilter.ip_conntrack_tcp_timeout_time_wait = 20 và timwaite của TCP = 20s Vậy thời gian giải phóng timewaite chỉ là 40s nhưng trên thực tế là 60s --> Tại sao anh nhỉ  
Không hiểu câu này. Thực tế nào? Em dựa vào đâu để có "thực tế" ấy?]]>
/hvaonline/posts/list/27986.html#172573 /hvaonline/posts/list/27986.html#172573 GMT
Re: Các pro chỉ giúp em cách tunning con webserver này với

conmale wrote:

duejigum wrote:
Cảm ơn bác conmale đã trả lời giúp em . Em có mốt số thắc mắc nữa ạh Theo em hiểu với -A INPUT -p tcp --syn -d xxxx --dport 80 -m limit --limit 3 --limit-burst 3 -j DROP thì tôc độ syn sẽ bị giới hạn 3 lần trên một giây. Mà server của em chạy một lúc 50 site thì trong một thời điểm chỉ cần co 4 site có người truy cập đồng thời thì sẽ bị DROP ah anh comale  
Anh tư vấn giúp em với. Cái này phải nói là thật sự khó anh ạh ?

conmale wrote:
syn vào nhiều là do bên ngoài vào nhiều chớ chẳng phải do mình drop mà nó có nhiều hơn. Bị syn thì thế nào cũng tốn bộ nhớ mà bị syn xong rồi, thiết lập xong request đến tận http và vào đến 1 URL nào đó (có dính đến việc tạo query đến DB) thì càng tốn hơn nữa. Vậy, cứ xét cái nào ít tốn hơn thì làm và nên nghĩ rằng bị DDoS luôn luôn tốn.  
Em nghĩ vỉ Syn bi drop nên tiếp tuc syn qua đó se làm lượng syn nhiều mà anh. Nhưng ko sao đúng là phương án nào tốt nhất thì chọn hiiiiii

duejigum wrote:
Còn timewaite thì lam sao để giảm được anh theo em có 2 cai timewait là TCP và Firewall thì êm đã tunning net.ipv4.netfilter.ip_conntrack_tcp_timeout_time_wait = 20 và timwaite của TCP = 20s Vậy thời gian giải phóng timewaite chỉ là 40s nhưng trên thực tế là 60s --> Tại sao anh nhỉ  
Không hiểu câu này. Thực tế nào? Em dựa vào đâu để có "thực tế" ấy? 
Cái này em test băng ngồi tính thời gian giải phong của một timeout qua script thôi ah]]>
/hvaonline/posts/list/27986.html#172750 /hvaonline/posts/list/27986.html#172750 GMT
Re: Các pro chỉ giúp em cách tunning con webserver này với

conmale wrote:
Thêm mấy cái này nữa: net.ipv4.netfilter.ip_conntrack_tcp_timeout_established = 108000 net.ipv4.netfilter.ip_conntrack_tcp_timeout_syn_recv = 5 net.ipv4.netfilter.ip_conntrack_tcp_timeout_syn_sent = 30 net.ipv4.netfilter.ip_conntrack_tcp_timeout_fin_wait = 10 net.ipv4.netfilter.ip_conntrack_tcp_timeout_close_wait = 10 net.ipv4.netfilter.ip_conntrack_tcp_timeout_time_wait = 20 net.ipv4.tcp_max_syn_backlog = 1024 net.ipv4.netfilter.ip_conntrack_tcp_timeout_syn_sent = 30 net.netfilter.nf_conntrack_tcp_timeout_syn_sent = 30 net.netfilter.nf_conntrack_tcp_timeout_syn_recv = 5  
Anh cho em chút ít tài liệu về những thông số trên được không anh?]]>
/hvaonline/posts/list/27986.html#172796 /hvaonline/posts/list/27986.html#172796 GMT
Re: Các pro chỉ giúp em cách tunning con webserver này với

mR.Bi wrote:

conmale wrote:
Thêm mấy cái này nữa: net.ipv4.netfilter.ip_conntrack_tcp_timeout_established = 108000 net.ipv4.netfilter.ip_conntrack_tcp_timeout_syn_recv = 5 net.ipv4.netfilter.ip_conntrack_tcp_timeout_syn_sent = 30 net.ipv4.netfilter.ip_conntrack_tcp_timeout_fin_wait = 10 net.ipv4.netfilter.ip_conntrack_tcp_timeout_close_wait = 10 net.ipv4.netfilter.ip_conntrack_tcp_timeout_time_wait = 20 net.ipv4.tcp_max_syn_backlog = 1024 net.ipv4.netfilter.ip_conntrack_tcp_timeout_syn_sent = 30 net.netfilter.nf_conntrack_tcp_timeout_syn_sent = 30 net.netfilter.nf_conntrack_tcp_timeout_syn_recv = 5  
Anh cho em chút ít tài liệu về những thông số trên được không anh? 
Trong source code của kernel có thư mục "Documentation". Trong thư mục này có "networking" và bên trong "networking" có ip-sysctl.txt. Một bản online: http://www.mjmwired.net/kernel/Documentation/networking/ip-sysctl.txt]]>
/hvaonline/posts/list/27986.html#172821 /hvaonline/posts/list/27986.html#172821 GMT